Volver al Blog
Ciberseguridad 5 de abril de 2026 5 min read

CVE-2026-33017: RCE crítica en Langflow explotada en 20 horas — CISA exige parche federal antes del 8 de abril

Una vulnerabilidad crítica de ejecución remota de código no autenticada en el constructor de flujos de IA de Langflow fue armada en 20 horas tras su divulgación. CISA añadió CVE-2026-33017 a su catálogo KEV y estableció el 8 de abril de 2026 como fecha límite de remediación federal.

CVE-2026-33017: RCE crítica en Langflow explotada en 20 horas — CISA exige parche federal antes del 8 de abril

Si ejecutas Langflow en versión 1.8.1 o anterior, tienes una vulnerabilidad de ejecución remota de código no autenticada en producción. Actualiza a la versión 1.9.0 ahora.

CVE-2026-33017 — CVSS 9.3 (Crítica) — afecta al endpoint del constructor de flujos públicos de la plataforma de pipelines de IA Langflow. La ruta vulnerable es POST /api/v1/build_public_tmp/{flow_id}/flow, que permite la ejecución arbitraria de código Python sin requerir autenticación. Un atacante que pueda alcanzar este endpoint —expuesto por defecto en implementaciones de Langflow accesibles públicamente— puede ejecutar cualquier código en el servidor con los privilegios del proceso de Langflow.

El aviso de seguridad se publicó el 17 de marzo. En menos de 20 horas se confirmaron explotaciones activas en entornos reales. CISA añadió la vulnerabilidad a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 25 de marzo y fijó el plazo de remediación para agencias federales en el 8 de abril de 2026. Para organizaciones no federales, la fecha límite del KEV es una señal clara: trátala como un zero-day con exploits activos, porque eso es exactamente lo que es.

Langflow está ampliamente desplegado en equipos de IA empresarial que construyen pipelines LLM, sistemas RAG y flujos de agentes. Ofrece una interfaz visual de arrastrar y soltar para conectar modelos, bases de datos vectoriales y herramientas, y funciona como un servicio backend que los equipos suelen exponer internamente o mediante proxies inversos. La combinación de despliegue masivo, capacidad de ejecución Python y un endpoint no autenticado es altamente grave.

Qué permite la vulnerabilidad: Compromiso total del servidor. Un atacante puede exfiltrar claves de API almacenadas en el entorno de Langflow, acceder a bases de datos y almacenes vectoriales conectados, moverse lateralmente hacia servicios internos adyacentes o instalar puertas traseras persistentes. Cualquier secreto al que tu instancia de Langflow tenga acceso —claves de API de OpenAI, credenciales de Pinecone, contraseñas de bases de datos— debe considerarse comprometido si tenías una instancia expuesta en versión ≤1.8.1.

Cómo parchear:

pip install langflow==1.9.0
# o con Docker:
docker pull langflowai/langflow:1.9.0

Si no puedes actualizar de inmediato, deshabilita el acceso público al endpoint del constructor de flujos en tu proxy inverso o firewall. La ruta específica a bloquear es /api/v1/build_public_tmp/. Esto es una mitigación, no una solución definitiva — actualiza en cuanto sea operativamente posible.

Comprueba tu versión:

langflow --version
# o mediante la API:
curl http://localhost:7860/api/v1/version

Qualys, Snyk y BleepingComputer han confirmado actividad de escaneo masivo contra este endpoint en instancias de Langflow expuestas a internet. La ventana de explotación entre el aviso y la armamentización — 20 horas — sitúa este caso en la misma categoría que Log4Shell o los RCE de Confluence que afectaron a empresas en años anteriores.

Si operas Langflow y aún no has parcheado, asume que estás comprometido y rota todos los secretos a los que tenía acceso la instancia. Audita tus registros en busca de conexiones salientes inesperadas desde el proceso de Langflow a partir del 17 de marzo.

CVE Langflow RCE CISA